CLI de SCA y escaneo de vulnerabilidades en dependencias.

Radar comprueba el riesgo de dependencias con datos de vulnerabilidades incluidos y en caché, y ofrece a los desarrolladores una CLI de análisis de composición de software para los lockfiles compatibles.

radar scan . --quick

Escáner de vulnerabilidades de lockfiles

Escanea ecosistemas de paquetes habituales e informa identificadores de avisos en la misma salida de preparación para el merge.

  • Cargo.lock
  • package-lock.json
  • pnpm-lock.yaml
  • requirements.txt

Evidencia a revisar

Usa «CLI de SCA y escaneo de vulnerabilidades en dependencias.» como alcance de esta decisión: verifica la entrada, el detalle del finding, el traspaso del flujo y los límites del producto antes de instalar o comprar.

CriterioEvidencia a revisarLímite
Alcance de entradaArchivos seleccionados, configuración, modo y reglas activas.Solo se evalúan las rutas y comprobaciones incluidas.
Detalle del findingArchivo, línea, regla, severidad, explicación y reparación.La salida ilustrativa no es un resultado de tu repositorio.
Traspaso del flujoResultado local, informe, contexto para agente y señal CI opcional.Activa exportaciones o CI solo cuando el flujo lo necesite.
Encaje de decisiónUsa los mismos criterios en un repositorio real antes de elegir.No se afirma un ganador universal ni un resultado garantizado.

Ejecutar esta comprobación en local

SCA for desarrolladores

Emite SARIF y JSON para que los hallazgos de dependencias aparezcan junto a las alertas de code scanning sin dividir la revisión local entre herramientas separadas.

Valida el flujo en tu propio código.

Aplica la evidencia de esta página a un repositorio real. Para «CLI de SCA y escaneo de vulnerabilidades en dependencias.», confirma qué finding se produce, si el siguiente paso propuesto es reproducible y dónde debe terminar o ampliarse el escaneo local, los informes, los agentes o la CI.